← Alle Insights

KI-Browser im Unternehmen freigeben, begrenzen oder sperren.

KI-Browser und Browser-Agenten sind im Unternehmen nicht per se verboten, aber sie gehören nicht ungesteuert auf jeden Rechner. Wer sie zulässt, sollte sie auf freigegebene Websites begrenzen, sensible Konten ausschließen und riskante Aktionen einzeln bestätigen lassen; wer das nicht steuern kann, sperrt sie vorerst. Der Unterschied zum normalen Chatbot: Ein Browser-Agent liest Webseiten, sieht offene Tabs, klickt, tippt und schickt Formulare ab, und zwar mit den Anmeldungen der Person, die ihn nutzt. Damit wird jede Webseite zu einer möglichen Befehlsquelle. Gartner riet deshalb Ende 2025, KI-Browser vorerst zu blockieren. Seitdem haben die Hersteller nachgelegt: Claude in Chrome ist seit 26.08.2026 allgemein verfügbar und bringt Allow- und Blocklisten für Admins mit. Dieser Artikel zeigt, Stand Oktober 2026, welche Risiken bleiben, welche Hebel Admins haben und wie ein Stufenmodell mit Richtlinienbaustein aussieht.

Hinweis: Dieser Beitrag gibt den Rechts- und Steuerstand zum unten angegebenen Datum allgemein wieder. Er ist keine Rechts- oder Steuerberatung und ersetzt nicht die Prüfung Ihres Einzelfalls durch eine Rechtsanwältin, einen Rechtsanwalt, eine Steuerberaterin oder einen Steuerberater. Alle Angaben ohne Gewähr für Vollständigkeit und Aktualität.

Was unterscheidet KI-Browser und Browser-Agenten von normalen Chatbots?

Ein Chatbot wie ChatGPT oder Claude im Browserfenster verarbeitet, was Sie ihm geben: einen Text, eine Datei, eine Frage. Ein KI-Browser ist dagegen ein Webbrowser mit eingebautem Assistenten, der den Inhalt der geöffneten Seiten mitliest. Ein Browser-Agent geht noch einen Schritt weiter: Er bedient den Browser selbst, öffnet Seiten, klickt Schaltflächen, füllt Formulare aus und arbeitet mehrere Schritte ab, ohne dass jemand jeden Klick auslöst. Technisch kann das ein eigener Browser sein (wie Perplexity Comet) oder eine Erweiterung für einen vorhandenen Browser (wie Claude in Chrome).

Für das Unternehmen ist ein Punkt entscheidend: Der Agent arbeitet in der Sitzung der Person, die ihn startet. Ist sie im CRM, im Webmail, im Banking-Portal oder in der Personalsoftware angemeldet, kann der Agent dort grundsätzlich alles tun, was auch die Person darf. Er sieht, was auf dem Bildschirm steht, und bei Claude in Chrome weist Anthropic ausdrücklich darauf hin, dass Screenshots alle sichtbaren Inhalte eines Tabs erfassen, auch sensible.

Der Markt bewegt sich schnell. OpenAI hat seinen eigenständigen KI-Browser ChatGPT Atlas laut Fachpresse am 09.08.2026 eingestellt und Browserfunktionen in andere ChatGPT-Produkte verlagert, etwa in ChatGPT Work und die ChatGPT-Erweiterung für Chrome. Die Fragen, die sich Admins stellen müssen, bleiben aber dieselben, egal welches Produkt gerade aktuell ist: Wohin gehen die Daten, was darf der Agent tun, und wer bestätigt riskante Schritte?

Die Risiken: Prompt Injection, Datenabfluss, Handeln im Namen des Nutzers.

Die Risiken lassen sich in drei Gruppen ordnen. Sie hängen zusammen, sind aber unterschiedlich zu steuern.

Dazu kommt ein organisatorisches Problem: Browser-Erweiterungen lassen sich in wenigen Sekunden installieren. Ohne zentrale Regel entsteht genau die Schatten-KI, die viele Unternehmen bei Chatbots gerade erst eingefangen haben. Wie sich das allgemein steuern lässt, beschreibt der Artikel Schatten-KI im Unternehmen.

Warum Gartner zum Blockieren rät.

Im Dezember 2025 veröffentlichten die Gartner-Analysten Dennis Xu, Evgeny Mirolyubov und John Watts eine Research Note mit dem Titel „Cybersecurity Must Block AI Browsers for Now“. Das Dokument selbst ist kostenpflichtig; die folgenden Punkte stammen aus der Berichterstattung von The Register. Die Empfehlung: KI-Browser wie Perplexity Comet und ChatGPT Atlas in Unternehmen vorerst zu blockieren, zumindest bis die Risiken gründlich bewertet sind.

Als Gründe nennen die Analysten unter anderem, dass KI-Seitenleisten sensible Daten wie aktive Seiteninhalte, Browserverlauf und offene Tabs an Cloud-Backends übertragen. Hinzu kommen Fehlhandlungen von Agenten durch indirekte Prompt Injection oder durch fehlerhaftes Schlussfolgern sowie das Risiko, dass Zugangsdaten auf bösartigen Seiten abgegriffen werden. Als Missbrauchsbeispiele führt der Bericht an, dass Beschäftigte Pflichtschulungen zur IT-Sicherheit vom Agenten erledigen lassen oder dass der Agent Fehlbestellungen auslöst.

Wer KI-Browser trotzdem begrenzt nutzen will, soll laut Gartner die dahinterliegenden KI-Dienste gründlich bewerten und bei einer Freigabe den Zugriff auf E-Mail einschränken, Datenspeicherung beim Anbieter verhindern und die Einhaltung überwachen. Einordnung: Die Note ist fast ein Jahr alt, und die Hersteller haben seither Schutzmechanismen und Admin-Funktionen ergänzt. Der Kern der Argumentation, dass ein Agent mit Nutzerrechten auf beliebigen Webseiten ein neues Angriffsziel ist, gilt aber unverändert.

Admin-Hebel am Beispiel Claude in Chrome: Standardstatus, Allow- und Blocklisten.

Claude in Chrome ist eine Erweiterung für Google Chrome, die laut Anthropic seit 26.08.2026 für alle bezahlten Claude-Pläne allgemein verfügbar ist. Mit der allgemeinen Verfügbarkeit kann Claude Aktionen im Browser auch selbstständig ausführen, statt jede einzeln bestätigen zu lassen. Zentrale Admin-Steuerung gibt es nur in den Plänen Team und Enterprise; Pro und Max haben keine Organisationsverwaltung. Die wichtigsten Hebel laut Anthropic-Hilfe:

HebelWas er bewirktWorauf Sie achten sollten
StandardstatusTeam: Erweiterung standardmäßig aktiviert. Enterprise: standardmäßig an, sofern nicht vorher deaktiviert; Organisationen mit HIPAA-Konfiguration bleiben aus.Wer nichts tut, hat die Funktion in der Regel freigegeben. Bewusst entscheiden, nicht erben.
AllowlistClaude darf nur die eingetragenen Websites nutzen.Anthropic empfiehlt, restriktiv zu starten und schrittweise zu erweitern.
BlocklistEingetragene Websites sind gesperrt, unabhängig von anderen Einstellungen.Gilt für Claude in Chrome und den eingebauten Browser von Cowork gemeinsam.
Rollenrecht (Enterprise)Claude in Chrome ist ein eigenes Recht, getrennt von Cowork, und lässt sich je Rolle vergeben.Erlaubt Freigaben nur für ausgewählte Teams.
DatenaufbewahrungZero Data Retention wird für Claude in Chrome nicht unterstützt.Wichtig, wenn Ihr Vertrag oder Ihre Risikoanalyse auf ZDR aufbaut.

Eingestellt wird das unter Organisationseinstellungen im Bereich Claude in Chrome. Für Enterprise-Kunden liefert die Compliance API laut Anthropic-Release-Notes seit September 2026 zudem Transkripte von Chrome-Sitzungen (Beta). Solche Transkripte zeigen den Verlauf der Claude-Sitzung; die Protokolle der Zielanwendungen ersetzen sie nicht.

Auf Nutzerebene gibt es zwei Modi: „Automatically approve“ ist voreingestellt und lässt Klassifikatoren die Aktionen prüfen; „Manually approve“ legt jede Aktion zur Bestätigung vor. Einige Aktionen fragen immer nach, etwa Downloads, die Eingabe sensibler Daten und der Zugriff auf Finanzseiten. Unabhängig vom Hersteller sollten Sie außerdem die Browserverwaltung nutzen: Über die Chrome-Richtlinie für Erweiterungen (ExtensionSettings) lassen sich Erweiterungen zentral sperren, erlauben oder zwangsinstallieren, auch nach dem Prinzip „alles gesperrt außer freigegebenen IDs“.

Stufenmodell: gesperrt, begrenzt, mit Freigabe pro Aktion.

Statt einer Ja-Nein-Entscheidung für das ganze Unternehmen eignet sich ein Stufenmodell. Es ordnet jedem Team und Anwendungsfall eine Stufe zu und macht die Entscheidung dokumentierbar.

StufeRegelTechnische UmsetzungTypischer Einsatz
0: gesperrtKeine KI-Browser, keine Browser-Agenten-Erweiterungen.Erweiterungen per Browserrichtlinie blockieren, Installation eigener Browser per Softwareverteilung verhindern, im KI-Tool deaktivieren.Bereiche mit Personal-, Gesundheits-, Finanz- oder Mandatsdaten.
1: nur Lesen und ZusammenfassenAssistent darf Seiten lesen, aber nicht handeln.Allowlist mit öffentlichen Quellen, Agentenmodus aus oder manuelle Freigabe, keine Anmeldung an Fachanwendungen im selben Profil.Recherche, Marktbeobachtung, Dokumentation lesen.
2: nur freigegebene DomainsAgent darf auf definierten Websites klicken und Formulare ausfüllen.Restriktive Allowlist, Blocklist für Banking, Personal und Admin-Konsolen, separates Browserprofil.Wiederkehrende Abläufe in einem bekannten Webtool, Testumgebungen.
3: Freigabe pro AktionJede schreibende oder sendende Aktion bestätigt ein Mensch.Modus „Manually approve“, Protokollierung, benannte Verantwortliche.Abläufe mit Außenwirkung: Bestellungen, Nachrichten, Datenänderungen.

Die Stufen lassen sich kombinieren: Ein Vertriebsteam kann für öffentliche Recherche Stufe 1 nutzen und für das eigene CRM Stufe 3, während die Lohnbuchhaltung auf Stufe 0 bleibt. Wichtig ist, dass die technische Einstellung zur schriftlichen Regel passt. Eine Richtlinie, die „nur freigegebene Domains“ verlangt, während die Admin-Konsole alles erlaubt, ist wertlos.

Wie weit reichen die Schutzschichten der Hersteller?

Anthropic beschreibt für Claude in Chrome drei Schutzschichten: Erstens wird das Modell mit einer wachsenden Sammlung von Prompt-Injection-Angriffen trainiert. Zweitens prüfen sogenannte Probes den Seiteninhalt, bevor Claude handelt, und warnen das Modell bei Verdacht. Drittens gleicht ein Klassifikator jede geplante Aktion mit dem ursprünglichen Auftrag ab und blockiert sie, wenn sie nicht dazu passt. In Anthropics eigenen Tests lag die Erfolgsquote von Angriffen mit Probes und Freigabe-Klassifikator für Claude Sonnet 5 und Opus 5 bei 0 Prozent, für Claude Fable 5 bei 0,3 Prozent. Das sind Herstellerangaben unter Testbedingungen; Anthropic schreibt selbst, Prompt Injection bleibe ein bewegliches Ziel, und die Hilfeseite nennt das Restrisiko ausdrücklich „nicht null“.

Daraus folgen konkrete Grenzen:

Ein Vergleich zeigt den Unterschied zwischen statistischem und deterministischem Schutz: OpenAIs Lockdown Mode für ChatGPT schränkt Werkzeuge fest ein und begrenzt Browsing auf zwischengespeicherte Inhalte, damit keine Daten über Live-Netzwerkanfragen abfließen. Das setzt am Abflussweg an; ob manipulierte Inhalte das Modell überhaupt erreichen, ist damit nicht beantwortet. Für Admins heißt das: Feste Sperren (Allowlist, abgeschaltete Funktionen, getrennte Profile) sind die tragende Schicht, Klassifikatoren die zusätzliche.

Richtlinienbaustein für Ihr Unternehmen.

Der folgende Baustein lässt sich in eine bestehende KI-Richtlinie übernehmen und an Ihre Tools anpassen. Er ersetzt keine rechtliche Prüfung, etwa zu Datenschutz oder Mitbestimmung; das sollten Sie im Einzelfall mit Datenschutzbeauftragten, Betriebsrat und gegebenenfalls einer Anwältin oder einem Anwalt klären.

  1. Geltungsbereich: Die Regel gilt für KI-Browser, KI-Seitenleisten und Browser-Erweiterungen, die Webseiten lesen oder im Browser handeln.
  2. Zulassung: Erlaubt sind nur Werkzeuge, die die IT freigegeben hat. Private Konten und selbst installierte Erweiterungen sind nicht zulässig.
  3. Stufe je Team: Jedes Team erhält eine dokumentierte Stufe (0 bis 3). Änderungen beantragt die Teamleitung, die IT setzt sie technisch um.
  4. Getrenntes Profil: Browser-Agenten laufen in einem eigenen Browserprofil ohne Anmeldung an Banking, Personal-, Gesundheits- oder Admin-Systemen.
  5. Bestätigungspflicht: Bestellungen, Zahlungen, das Versenden von Nachrichten, Löschungen und Änderungen an Stammdaten bestätigt immer ein Mensch.
  6. Verbotene Daten: Keine Verarbeitung besonderer Kategorien personenbezogener Daten, keine Zugangsdaten, keine Geschäftsgeheimnisse der höchsten Schutzstufe.
  7. Vorfälle: Ungewöhnliches Verhalten des Agenten (Themenwechsel, unerwartete Datenanfragen, fremde Ziele) wird sofort abgebrochen und an die IT gemeldet.
  8. Überprüfung: Die Freigaben werden mindestens halbjährlich und bei größeren Produktänderungen überprüft.

Zur Richtlinie gehört eine kurze Schulung. Wer verstanden hat, wie eine Prompt Injection funktioniert, erkennt verdächtiges Agentenverhalten eher und hält sich eher an die Profiltrennung. Das zahlt zugleich auf die KI-Kompetenz nach Art. 4 AI Act ein, deren Entwicklung Unternehmen seit dem Digital-Omnibus unterstützen müssen.

Was Sie jetzt konkret tun können.

  1. Bestand prüfen: Lassen Sie über die Browserverwaltung auswerten, welche KI-Erweiterungen und KI-Browser bereits installiert sind.
  2. Standardstatus klären: Prüfen Sie in den Admin-Konsolen Ihrer KI-Tools, ob Browser-Funktionen aktiv sind. Bei Claude Team ist Claude in Chrome standardmäßig an.
  3. Übergangsregel setzen: Bis eine Entscheidung steht, Stufe 0 oder Stufe 1 für alle, mit begründeten Ausnahmen.
  4. Pilot mit Allowlist: Ein Team, zwei bis drei klar umrissene Abläufe, wenige freigegebene Domains, separates Profil, manuelle Freigabe.
  5. Datenfluss dokumentieren: Welche Inhalte gehen an welchen Anbieter, wie lange werden sie gespeichert, gibt es Protokolle? Dass etwa Claude in Chrome kein ZDR unterstützt, gehört in die Risikoanalyse.
  6. Richtlinie und Schulung: Baustein oben anpassen, mit Betriebsrat und Datenschutz abstimmen, Beschäftigte kurz schulen.

Wenn Sie dabei Unterstützung möchten: In meiner KI-Beratung gehen wir Bestand, Stufenmodell und Richtlinie gemeinsam durch, und in Workshops lernen Ihre Teams, Browser-Agenten sinnvoll und vorsichtig einzusetzen.

Häufige Fragen.

Sind KI-Browser im Unternehmen sicher?

Nicht ohne Steuerung. Browser-Agenten handeln mit den Rechten der angemeldeten Person und lesen Inhalte beliebiger Webseiten, die versteckte Anweisungen enthalten können. Anthropic etwa senkt das Risiko mit Klassifikatoren, nennt das Restrisiko aber selbst nicht null. Mit Allowlist, separatem Browserprofil und manueller Freigabe für riskante Aktionen lässt sich der Einsatz in der Regel vertretbar begrenzen.

Kann man Claude in Chrome für das ganze Unternehmen abschalten?

Ja, in den Plänen Team und Enterprise. Admins schalten die Erweiterung in den Organisationseinstellungen ab oder begrenzen sie per Allowlist und Blocklist auf bestimmte Websites. Bei Team ist sie standardmäßig aktiviert, bei Enterprise ebenfalls, sofern sie nicht vorher deaktiviert wurde. Zusätzlich lässt sich die Erweiterung über die Chrome-Browserrichtlinien zentral sperren.

Warum empfiehlt Gartner, KI-Browser zu blockieren?

Laut Berichten über eine Gartner-Research-Note vom Dezember 2025 übertragen KI-Browser sensible Daten wie Seiteninhalte, Verlauf und offene Tabs an Cloud-Dienste. Dazu kommen Fehlhandlungen durch Prompt Injection oder falsches Schlussfolgern und das Risiko abgegriffener Zugangsdaten. Gartner riet deshalb, Produkte wie Perplexity Comet und ChatGPT Atlas vorerst zu sperren und eine Nutzung nur nach gründlicher Risikobewertung zuzulassen.

Was ist der Unterschied zwischen KI-Browser und Browser-Agent?

Ein KI-Browser ist ein Browser mit eingebautem Assistenten, der Seiten liest, zusammenfasst und Fragen dazu beantwortet. Ein Browser-Agent handelt zusätzlich selbst: Er klickt, tippt, füllt Formulare aus und arbeitet mehrere Schritte ab. Viele Produkte können beides. Für die Risikobewertung zählt vor allem, ob und wie selbstständig das Werkzeug handeln darf.

Quellen und Stand.

Stand: 7. Oktober 2026. Produkte, Funktionen und Preise ändern sich schnell; maßgeblich sind die Angaben der Anbieter und Behörden.

Sie wollen KI-Browser und Browser-Agenten im Unternehmen mit klaren Regeln einführen oder bewusst begrenzen? Unverbindlich anfragen — wir klären Bestand, Stufenmodell, Admin-Einstellungen und eine kurze Schulung für Ihre Teams. Mehr zu meinem Angebot: KI-Workshops für Unternehmen und KI-Beratung.